Release 1.7.1: download-only updates and remove netsh/startup network probes for AV FPs.
Co-authored-by: Cursor <cursoragent@cursor.com>
This commit is contained in:
@@ -208,13 +208,17 @@ https://evilfox.win/
|
||||
|
||||
## Антивирусы (ложные срабатывания)
|
||||
|
||||
Некоторые AV (Kaspersky, Microsoft Wacatac.B!ml, Ikarus Trojan.WinGo.Agent и др.) часто помечают **любые** Go-бинарники с сетью и сменой системного прокси.
|
||||
Некоторые AV (Bkav, Microsoft Wacapew/Wacatac, Ikarus Trojan.WinGo.Agent, Google, Trapmine) часто помечают **любые** неподписанные Go-бинарники с сетью и сменой системного прокси.
|
||||
|
||||
В 1.7.0 уменьшили «подозрительные» паттерны:
|
||||
- нет скрытой загрузки cores при старте;
|
||||
- нет `.bat`-самозамены с `del /f` + hidden detached `cmd`;
|
||||
- обновление через `Navis-pending.exe` + явный флаг;
|
||||
- Windows application manifest (`asInvoker`);
|
||||
- metadata компании EvilFox / Product Navis.
|
||||
В 1.7.1 дополнительно:
|
||||
- обновление только скачивается в `Downloads` (без самозамены exe);
|
||||
- нет автопроверки обновлений и тихой загрузки cores при старте;
|
||||
- нет вызова `netsh winhttp`;
|
||||
- Windows manifest + metadata EvilFox.
|
||||
|
||||
Если Defender/KAV ругается: добавьте `Navis.exe` в исключения или отправьте файл как False Positive вендору. Надёжнее всего — подпись Authenticode (code signing certificate).
|
||||
Если всё ещё ругается — отправьте файл как False Positive:
|
||||
- Microsoft: https://www.microsoft.com/wdsi/filesubmission
|
||||
- Google: https://safebrowsing.google.com/safebrowsing/report_error/
|
||||
- VirusTotal community vote: «False positive»
|
||||
|
||||
Полностью убрать ML-детекты обычно можно только с **Authenticode** (code signing).
|
||||
|
||||
Reference in New Issue
Block a user